|
Вирус шифровальщик | ☑ | ||
---|---|---|---|---|
0
Радим1987
12.10.17
✎
10:56
|
Добрый день.
Серваку попал вирус шифровальчик расширение.srva Как спасти данные? |
|||
18
SeriyP
12.10.17
✎
11:04
|
(8) а при чем тут РАИД? (Просто друг интересуется...)
|
|||
19
piter3
12.10.17
✎
11:05
|
(15) аминь
|
|||
20
DrZombi
гуру
12.10.17
✎
11:05
|
(15) При этом скорей всего бекапы вы делали под одним и тем же пользователем? (все как в прошлые времена, до шифровальщиков) :)
|
|||
21
oslokot
12.10.17
✎
11:06
|
(0) Прекрасный момент начать жизнь с чистого листа
|
|||
22
Радим1987
12.10.17
✎
11:06
|
(16) я не админ я разработчик
|
|||
23
Радим1987
12.10.17
✎
11:06
|
Админ вешается
|
|||
24
Джо-джо
12.10.17
✎
11:07
|
(22) Считай в рубашке родился
|
|||
25
SeriyP
12.10.17
✎
11:07
|
(22) повезло
|
|||
26
Джо-джо
12.10.17
✎
11:07
|
Скорее закрывай все текущие задачи, скажи что всё требования были реализованы в зашифрованных базах
|
|||
27
Брудвар
12.10.17
✎
11:07
|
(15) Если бекапы были на том же серваке, значит эти данные не очень ценные. Рекомендую отформатировать все диски, и проблема решится.
|
|||
28
Брудвар
12.10.17
✎
11:08
|
(26) Зачем? Их же все равно заново придется делать
|
|||
29
elCust
12.10.17
✎
11:08
|
(0) Если владелец шифровальщика лох, то касперский может восстановить. У одного моего клиента каспер восстановил данные.
Но должны выполняться два условия: 1) Организация должна быть клиентом касперского. 2) Шифрование произошло с использованием ключа, который есть в базе касперского. |
|||
30
Радим1987
12.10.17
✎
11:08
|
(27) так и будут делать
|
|||
31
Злопчинский
12.10.17
✎
11:09
|
Готично.
|
|||
32
Владимир Милькин
12.10.17
✎
11:09
|
(0) посмотрите, может теневые копии остались
|
|||
33
Волшебник
модератор
12.10.17
✎
11:09
|
(15) Значит бэкапов не было.
|
|||
34
Радим1987
12.10.17
✎
11:10
|
Бессонные ночи насмарку(
|
|||
35
Джо-джо
12.10.17
✎
11:10
|
(29) Если владелец шифровальщика Касперский
|
|||
36
_Дайвер_
12.10.17
✎
11:10
|
||||
37
Радим1987
12.10.17
✎
11:10
|
(33) бекапы тоже зашифровывал. Абсолютно все файлы.
|
|||
38
igorPetrov
12.10.17
✎
11:11
|
(37) бэкапов не было.
|
|||
39
Владимир Милькин
12.10.17
✎
11:12
|
(0) плюс если обновляли базы прямо на серваке из режима предприятия (обработка "Поиск и установка обновлений") - есть небольшой шанс, что остались сохраненные базы во временной папке компьютера
|
|||
40
Радим1987
12.10.17
✎
11:12
|
Про этот вирус еще в инете нет, везде поискали
|
|||
41
Радим1987
12.10.17
✎
11:13
|
Временные папки, кэши все зашифровано. все типы файлы
|
|||
42
_Дайвер_
12.10.17
✎
11:15
|
https://pikabu.ru/story/protivodeystvie_virusamshifrovalshchikam_5001938
А еще сейчас есть Acronis, хорошая вещь которая помогает сохранить ваши файлы. Не ловит шифровальщиков, а именно защищает файлы от них. |
|||
43
aka AMIGO
12.10.17
✎
11:21
|
(42) именно защищает файлы от них.
Так там основное - это бэкап .. защиты вроде-б в том и состоит - в резервном копировании на стороннем диске.. |
|||
44
Бледно Золотистый
12.10.17
✎
11:23
|
Заплатить из ЗП админа еще не предлагали?
|
|||
45
Смотрящий
12.10.17
✎
11:23
|
(29) Ты в корне неправ, не смущай апчественность
|
|||
46
Woldemar177
12.10.17
✎
11:25
|
(34) Что еще и все твои труды зашифрованы? гыгыгыгы.
|
|||
47
Джо-джо
12.10.17
✎
11:27
|
(46) Главное чтобы оплачены были
|
|||
48
Радим1987
12.10.17
✎
11:28
|
(44) предлагали
|
|||
49
Радим1987
12.10.17
✎
11:29
|
(46) не тока мои.
|
|||
50
evorle145
12.10.17
✎
11:29
|
(48) зато день не скучный. А так вся жизнь пролетит и не заметишь. Тоже 30-ка стукнула?
|
|||
51
Радим1987
12.10.17
✎
11:30
|
вот сижу думаю с чего начать дорабатывать КА заново
|
|||
52
Смотрящий
12.10.17
✎
11:31
|
(51) Я б пива выпил на твоем месте. Маховик пздеца только раскручивается - сегодня точно никаких действий не предпримут - будут назначать крайнего
|
|||
53
Смотрящий
12.10.17
✎
11:32
|
Одмин кстате и отмазаться может
|
|||
54
elCust
12.10.17
✎
11:32
|
(45) Я прав, т.к то, что я написал было по факту.
|
|||
55
Йохохо
12.10.17
✎
11:33
|
(51) свою работу надо бэкапить самому. Если явного запрета нет. Даже если есть цфник и обработки постараться утаскивать и кому надо постараться объяснить, что данных там нет
|
|||
56
бегинер
12.10.17
✎
11:33
|
напишите вымогателям - получите цену риска, но не факт что после оплаты дадут дешифратор.
|
|||
57
Fish
12.10.17
✎
11:33
|
(28) Чтобы сроки с нуля пошли :))
|
|||
58
Радим1987
12.10.17
✎
11:34
|
(55) это будет уроком
|
|||
59
Радим1987
12.10.17
✎
11:34
|
(56) Написали ждем ответа
|
|||
60
Смотрящий
12.10.17
✎
11:35
|
(54) нет у них списка ключей - они генерятся рандомно.
Дернуть ключ можно только в шифровальщике первого поколения - он на доске лежит. Второго поколения - только если оно криво написано. А третье уже не сохраняет ничо на диске - все в памяти корутится. |
|||
61
elCust
12.10.17
✎
11:36
|
(60) Дык Вроде я об этом и написал. Только кратко.
|
|||
62
Джо-джо
12.10.17
✎
11:36
|
(60) А у четвёртого никакого ключа нет, платишь бабки и идёшь лесом
|
|||
63
Смотрящий
12.10.17
✎
11:37
|
(62) Это 2а поколение )))
|
|||
64
Владимир Милькин
12.10.17
✎
11:38
|
Имхо, если и платить вымогателям - то только если они согласятся и смогут расшифровать какой-нибудь из зашифрованных файлов, который вы им пришлёте для проверки.
|
|||
65
arsik
гуру
12.10.17
✎
11:38
|
(62) Никто вроде не будет за так бабки платить. Обычно закриптованный файл высылают вымогателю, если в ответ пришел оригинал, тогда можно и рискнуть.
|
|||
66
aka AMIGO
12.10.17
✎
11:39
|
Что характерно, шифровальщик - частый гость в корп.почте.
В этот вторник дама-менеджер открыла внешне безобидное письмецо, и - ага. Странно, что не очень много было подпорчено. Админ прибежал рано утром, чего до этой поры не бывало николи :) Заражен комп дамочки, и кое-что на шаре "Обмен" - на сервере. Не у всех.. Но в некоторых папках был файлик-ссылка на некий ресурс. Видимо, тот самый вымогатель. У меня тоже эти ссылки были, возможно, потому, что я лок.админ на своем компе???.. Не знаю.. Мой комп Всевышний защитил. А вот у дамочки - весь в заразе. На диске "Обмен" все мои документы убиты. Более того, заменен владелец, мои права "Только чтение". Рискнул, почитал, в *.dоcx - абракадабра.. Что ожидаемо. (56) прав 100%. Не будет ключа, оставь надежды всяк.. © :(( |
|||
67
Fish
12.10.17
✎
11:43
|
(66) "шифровальщик - частый гость в корп.почте. " - Ну не знаю, насколько частый, у нас всего один раз пролез, успел пару компов зашифровать (те, на которых Касперский не обновился), потом админы что-то долго мудрили, и с тех пор ни разу не прорывались (тьфу-тьфу).
|
|||
68
Woldemar177
12.10.17
✎
11:52
|
(51) Главное нас информируй. Особенно завтра.
|
|||
69
aka AMIGO
12.10.17
✎
11:53
|
(67) Ты речь ведешь об одной организации - твоей.
А организаций-то бездна, и в каждой сидит мариванна, с отсутствием интуиции и критического взгляда на внешний вид письма. У неё забота одна - дом, а остальное - досадная необходимость, потому, если что не так - будет фонтан эмоций.. |
|||
70
aka AMIGO
12.10.17
✎
11:56
|
Года полтора назад кто-то из бушек притащил из дому флешку с оч. и оч. нужным Excel-файликом. Админ пару дней чистил, реорганизовал хард обмена, а вот поди-ж ты, всё равно пролезла зараза.
|
|||
71
aka AMIGO
12.10.17
✎
11:58
|
+70 а USB-входы всем поотключали.
|
|||
72
Сияющий в темноте
12.10.17
✎
12:02
|
сейчас многие почтовые сервера простотрежут письмо,если в нём код сценария js или vbs
так что гостям очень не рады мииии |
|||
73
Радим1987
12.10.17
✎
12:20
|
(68) Объязательно
|
|||
74
Радим1987
12.10.17
✎
12:36
|
Ну вот пока разговариваю сам собой как здесь.
http://trinixy.ru/151626-beseda-pomoschnikov-alisa-ot-yandeks-drug-s-drugom.html |
|||
75
Woldemar177
12.10.17
✎
12:40
|
(75) А тут как бэ уже всё - ни от нас ни от тебя уже ничего не зависит. Информируй нас. Какая будет реакция начальства последствия и тп.
|
|||
76
lodger
12.10.17
✎
12:54
|
(72) кстати, читать глазками расширение файла уже не панацея.
кулхацкеры дотянулись ручонками до служебного символа разворота написания. например, было gpj.абырвалг.js, с символом воткнутым в начале станет sj.главрыба.jpg |
|||
77
lodger
12.10.17
✎
12:57
|
+(76) а можно и в середину воткнуть, тогда начало имени слева-направо(как обычно) и от символа до конца строки - развернуто.
|
|||
78
Радим1987
12.10.17
✎
13:08
|
||||
79
LenaAt
12.10.17
✎
13:46
|
Подскажите, пожалуйста, как лучше защитьт бэкапы, которые на NASe хранятся? NAS присоеденен к серверу по iSCSI. А то что - то страшно стало после прочтения этой темы.
|
|||
80
zak555
12.10.17
✎
13:48
|
(79) в теневую копию
|
|||
81
H A D G E H O G s
12.10.17
✎
13:48
|
(76) Можно подробнее?
|
|||
82
Йохохо
12.10.17
✎
13:49
|
(79) писать в одну папку, а потом перемещать а папку которая ro
(80) писатель |
|||
83
zak555
12.10.17
✎
13:51
|
(82) всех моих пользователей, которых посетил шифровальщик, помогли теневые копии
|
|||
84
LenaAt
12.10.17
✎
13:58
|
(83) админ сейчас сказал, что сейчас шифровальщики рушат механизм теневых копий перед тем, как зашифровать все данные
|
|||
85
DGorgoN
12.10.17
✎
14:46
|
(84) Ну это новые, все которые встречались не рушили.
|
|||
86
Fish
12.10.17
✎
14:48
|
(85) Да всё проще: чтобы порушить что-то серьёзное (кроме файлов, доступных пользователю), шифровальщику нужны админские права. Естественно админ, который допустил подобный косяк, будет валить всё на вирус :)
|
|||
87
Йохохо
12.10.17
✎
14:52
|
(85) подхватывать только старые вирусы еще сложнее
|
|||
88
Numerus Mikhail
12.10.17
✎
14:54
|
||||
89
mehfk
12.10.17
✎
14:59
|
||||
90
mehfk
12.10.17
✎
14:59
|
И в именах файлов, отображаемых проводником винды это, черт попери, тоже работает.
|
|||
92
Fish
12.10.17
✎
15:10
|
(90) А не надо проводником смотреть. А против того же ФАРа уже не канает: http://i91.fastpic.ru/big/2017/1012/55/e3c97dfb4b5abd4d2ed135a15710cd55.jpg
|
|||
93
Мыш
12.10.17
✎
15:12
|
Нужно по старинке писать бэкапы на магнитную ленту. Туда шифровальщик не залезет.
|
|||
94
mehfk
12.10.17
✎
15:13
|
(92) Фар в качестве почтового клиента особо не поиспользуешь.
|
|||
95
Fish
12.10.17
✎
15:15
|
(94) Ну проводник тоже на почтовый клиент не похож, а в (90) про него речь была. И разве нельзя резать ещё на стадии почтового сервера, чтобы не пользователь глазками выглядывал, а он сам такие письма срубал?
|
|||
96
Радим1987
12.10.17
✎
15:15
|
300 баксов
|
|||
97
mehfk
12.10.17
✎
15:15
|
||||
98
Numerus Mikhail
12.10.17
✎
15:16
|
(96) Всего-то? Соглашайтесь
|
|||
99
Fish
12.10.17
✎
15:17
|
(98) Кинут же, скорее всего :)
|
|||
101
mehfk
12.10.17
✎
15:19
|
(95) Окно сохранения файла в почтовом клиенте - это считай проводник.
|
|||
102
Numerus Mikhail
12.10.17
✎
15:19
|
(99) Заодно и проверим)
|
|||
103
Fish
12.10.17
✎
15:19
|
(100) Я имел ввиду настройку фильтра на почтовом сервере. Ему пофиг, в каком порядке символы ОТОБРАЖАЮТСЯ. И до пользователя такое письмо тупо не дойдёт.
|
|||
104
Йохохо
12.10.17
✎
15:20
|
(103) почтари вообще по миме тайпе должны работать
|
|||
105
SeriyP
13.10.17
✎
11:13
|
ТС, ситуацию как-то разрулили? Держите нас в курсе!
|
|||
106
бегинер
13.10.17
✎
11:49
|
тестовый фал расшифровали обратно?
|
|||
107
Woldemar177
13.10.17
✎
17:25
|
неужели уволили вместе с админом
|
|||
108
mikecool
13.10.17
✎
17:48
|
(51) не работай по ночам, начни с этого
|
|||
109
Брудвар
13.10.17
✎
18:12
|
Эти шифровальщики неправильно вымогают деньги. Нужно писать так:
Здравствуйте, я борец с вирусописателями Василий Паравозов. Случайно узнал что к вам попал вирус шифровальщик. Прошу вас, не перечисляйте им денег, ну нужно поддерживать мошенников. Лучше давайме вместе их кинем на бабло. Я готов сам расшифровать ваши данные. Моя работа стоит $300. |
|||
110
Looking
13.10.17
✎
19:25
|
(22)"я не админ я разработчик"
Вам уже намекнули, что все это из-за Ваших работ по удаленному доступу? OFF: Атака на Windows 10 по RDP |
|||
111
mishaPH
модератор
13.10.17
✎
21:12
|
У нас сегодня полез зашифровывать ванна край собственной персоной.
вовремя заметили и прибили левый процесс |
|||
112
Neg
13.10.17
✎
21:22
|
(18) Ляпнуть лишь бы. :)
|
|||
113
Радим1987
13.10.17
✎
22:14
|
Добрый вечер
|
|||
114
Радим1987
13.10.17
✎
22:22
|
Договорились что они одну конфигурацию базу расшифруют и отправляют к нам обратно, потом мы оплатим за остальное в районе 150 баксов. Так они расшифровали и скинули фотографии конфигурации и базы (Это была демо база) и все типа наша очередь скинуть им денег. Ну так как первую нашу условие не выполнили , значит не видать им денег. Самое главное они очень быстро расшифровали и развернули, и отправили думаем что среди них есть 1С ник (Возможно сидит на этом форуме) + пароли были (взломать то не трудно но все равно).
|
|||
115
Looking
14.10.17
✎
09:10
|
(114)даже так? и здесь без коварных 1С-ков не обошлось? не своих, так чужих?
|
|||
116
jsmith82
14.10.17
✎
11:45
|
Шифровка данных - подрыв государственности.
|
|||
117
breezee
14.10.17
✎
11:52
|
> (114)
(Возможно сидит на этом форуме) У вас уже собственное расследование? Это месть Ливингастара должно быть) |
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |